Herramientas de filtrado - Configuración

Estas son las herramientas para controlar qué rutas se anuncian o se aceptan y para modificar sus atributos: las prefix-lists seleccionan prefijos con precisión (red y longitud), los route-maps aplican lógica if-then (condición → acción) para filtrar y modificar, y las distribute-lists aplican un filtro (ACL o prefix-list) a las actualizaciones de un protocolo. Son la base del control de enrutamiento y de la redistribución. La validación está en Herramientas de filtrado - Verificación y el diagnóstico en Herramientas de filtrado - Troubleshooting. Ya usas route-maps en PBR (nota pendiente); se apoyan en ACLs - Configuración.


Prerrequisitos

  • Entender ACLs (ver ACLs - Configuración).
  • Un protocolo de enrutamiento donde aplicarlos (OSPF/EIGRP/BGP) para las distribute-lists y la redistribución.

Nota: en este cuaderno los protocolos de enrutamiento (OSPF/EIGRP/BGP/RIP) están en pausa. Las prefix-lists y route-maps de abajo se pueden crear y entender por sí solas; las distribute-lists se muestran con OSPF/EIGRP como ejemplo, para cuando reactives esos protocolos.


Conceptos previos (mínimos)

  • Prefix-list: filtra rutas por red Y longitud de prefijo. Es más precisa que una ACL para filtrar rutas (una ACL estándar solo mira la red).
    • ge (greater or equal) y le (less or equal) fijan el rango de longitudes que coinciden.
  • Route-map: una lista de secuencias permit/deny, cada una con match (condición) y set (acción). Se usa en redistribución, PBR, BGP y filtrado.
    • Una entrada permit deja pasar (y aplica los set); una deny bloquea esa coincidencia.
    • Al final hay un deny implícito.
  • Distribute-list: aplica una ACL o prefix-list a las actualizaciones de enrutamiento de un protocolo, en dirección in (lo que aprende) u out (lo que anuncia).

Comandos de configuración

Prefix-list

Router(config)# ip prefix-list NOMBRE seq 5 permit 10.0.0.0/8 le 24
Router(config)# ip prefix-list NOMBRE seq 10 permit 192.168.0.0/16 ge 24 le 24
Router(config)# ip prefix-list NOMBRE seq 15 deny 0.0.0.0/0 le 32
  • ip prefix-list <nombre> seq <n> {permit|deny} <red>/<long> [ge <min>] [le <max>].
  • Sin ge/le: coincide exactamente esa red y longitud.
  • le <max>: longitudes hasta max. ge <min>: longitudes desde min. La regla es long < ge <= le <= 32.
  • Ejemplos de lectura:
    • 10.0.0.0/8 le 24: cualquier subred dentro de 10.0.0.0/8 con prefijo hasta /24.
    • 192.168.0.0/16 ge 24 le 24: solo las /24 dentro de 192.168.0.0/16.
    • 0.0.0.0/0 le 32: todas las rutas (útil como “permit any” al final).

Route-map

Router(config)# route-map NOMBRE permit 10
Router(config-route-map)# match ip address prefix-list NOMBRE
Router(config-route-map)# set metric 100
Router(config-route-map)# exit
Router(config)# route-map NOMBRE deny 20
Router(config-route-map)# match ip address prefix-list OTRA
Router(config-route-map)# exit
Router(config)# route-map NOMBRE permit 30
  • route-map <nombre> {permit|deny} <seq>: crea/edita una entrada (menor seq se evalúa primero).
  • match ...: la condición. Común: match ip address prefix-list <nombre>, match ip address <acl>, match tag <n>, match interface <if>.
  • set ...: la acción. Común: set metric <n>, set metric-type type-1|type-2, set tag <n>, set local-preference <n> (BGP).
  • La última entrada permit 30 sin match deja pasar el resto (evita que el deny implícito lo descarte).

Distribute-list (ejemplo con protocolos — en pausa)

! Con prefix-list (recomendado)
Router(config)# router ospf 1
Router(config-router)# distribute-list prefix NOMBRE in
Router(config-router)# distribute-list prefix NOMBRE out

! Con ACL
Router(config)# router eigrp 100
Router(config-router)# distribute-list 10 out
  • distribute-list prefix <nombre> {in|out}: filtra con una prefix-list.
  • distribute-list <acl> {in|out}: filtra con una ACL.
  • in: filtra lo que el protocolo aprende; out: lo que anuncia.

Añadido pro: para filtrar/modificar en redistribución se usa el route-map en el comando redistribute ... route-map NOMBRE. La combinación típica es: prefix-list (selecciona los prefijos) → dentro de un route-map (match) → aplicado en redistribute o distribute-list o neighbor (BGP).


Dos ejemplos completos de configuración

Ejemplo 1 — Prefix-list para permitir solo ciertas redes

Diseño: permitir solo las /24 de 172.16.0.0/16 y denegar el resto.

Router# configure terminal

! Solo las /24 dentro de 172.16.0.0/16
Router(config)# ip prefix-list SOLO-24 seq 5 permit 172.16.0.0/16 ge 24 le 24
Router(config)# ip prefix-list SOLO-24 seq 10 deny 0.0.0.0/0 le 32

! (Cuando reactives OSPF) aplicarla a lo que se aprende
Router(config)# router ospf 1
Router(config-router)# distribute-list prefix SOLO-24 in
Router(config-router)# end
Router# copy running-config startup-config

Ejemplo 2 — Route-map que filtra y marca rutas

Diseño: en la redistribución, permitir la red 10.10.10.0/24 poniéndole métrica y tag, y bloquear 10.20.20.0/24.

Router# configure terminal

! Prefix-lists que identifican cada red
Router(config)# ip prefix-list PERMITIR seq 5 permit 10.10.10.0/24
Router(config)# ip prefix-list BLOQUEAR seq 5 permit 10.20.20.0/24

! Route-map con la lógica
Router(config)# route-map FILTRO permit 10
Router(config-route-map)# match ip address prefix-list PERMITIR
Router(config-route-map)# set metric 500
Router(config-route-map)# set tag 100
Router(config-route-map)# exit
Router(config)# route-map FILTRO deny 20
Router(config-route-map)# match ip address prefix-list BLOQUEAR
Router(config-route-map)# exit
Router(config)# route-map FILTRO permit 30

! (Cuando reactives los protocolos) aplicarlo en la redistribución
Router(config)# router ospf 1
Router(config-router)# redistribute eigrp 100 subnets route-map FILTRO
Router(config-router)# end
Router# write memory

Verificación rápida (comprobar que quedó bien)

La validación detallada está en Herramientas de filtrado - Verificación.

! Prefix-lists y sus coincidencias
Router# show ip prefix-list
Router# show ip prefix-list NOMBRE

! Route-maps
Router# show route-map

! Filtros aplicados a un protocolo
Router# show ip protocols

Qué deberías ver:

  • En show ip prefix-list, cada entrada con su seq y un contador de coincidencias.
  • En show route-map, las cláusulas match/set y cuántas rutas coincidieron.
  • En show ip protocols, las distribute-lists aplicadas al protocolo.

Nota de origen: este tema se construyó desde el estándar de Cisco. En tus carpetas no había una diapositiva de comandos de filtrado. Las prefix-lists y route-maps son utilizables ya; las distribute-lists y la redistribución esperan a que reactives OSPF/EIGRP/BGP.